WP3D Model Import Viewer dla WordPress umożliwia zdalne wykonanie kodu przez nieautoryzowany upload plików

Wtyczka WP3D Model Import Viewer do WordPressa pozwala na upload dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-13094CVSS 8.8CMS

WP3D Model Import Viewer dla WordPress umożliwia zdalne wykonanie kodu przez nieautoryzowany upload plików

Wtyczka WP3D Model Import Viewer do WordPressa pozwala na upload dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
36.1%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP3D Model Import Viewer dla WordPress w wersjach do 1.0.7 włącznie posiada lukę umożliwiającą atakującym z uprawnieniami autora lub wyższymi przesyłanie dowolnych plików na serwer. Brak walidacji typu pliku w funkcji handle_import_file() może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Atakujący z dostępem na poziomie autora mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad stroną i infrastrukturą. Może to skutkować utratą danych, defacementem strony lub dalszymi atakami na sieć firmową. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako krytyczną i podjąć szybkie działania.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP3D Model Import Viewer i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi serwera pod kątem podejrzanych uploadów oraz rozważyć tymczasowe wyłączenie wtyczki. Warto także przeprowadzić audyt bezpieczeństwa i weryfikację integralności plików na serwerze.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS